Продолжим тему с созданием служб сторонними утилитами и рассмотрим сегодня srvany-ng
Создается служба из консоли cmd или powershell:
sc create "MyServiceName" start= auto binPath= "C:\Path\To\srvany-ng.exe"
это уже подозрительное поведение, на которое можно обратить внимание, или подготовить автореспонс на проверку репутации файла (отправку в пески)
Для мониторинга можем использовать следующую информацию о файле:
Description = Run any Windows application as a Service.
Product = srvany-ng
Company = Anthony Birkett
OriginalFileName = srvany-ng.exe
🔤 Правило корреляции можно сделать на отслеживание цепочки запуска процессов
svchost.exe -> *.exe -> *.exe Скорее всего нужно будет профилировать
🔤 Для хантинга можем поискать следующую информацию в реестре:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\*\Parameters\ ключ Application - путь к файлу который запустит службаДополнительно в Application могут быть ключи:
AppDirectory
AppParameters
AppEnvironment
RestartOnExit
⚠️ Можно проверить, что файл службы имеет расширение
exe и файл в Application - тоже имеет расширение exe#detection@detectioneasy
#ttp@detectioneasy